Диплом: Автоматизация процесса аттестации персонала для «ГАОУ ДПО МЦРКПО"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
141
Информационные ресурсыотдельные документы и отдельные
массивы документов, документы и массивы документов, а также иная
информация, содержащиеся в информационных системах (библиотеках,
архивах, фондах, банках данных, других информационных системах), а также
информационные системы и их элементы, служащие для обработки документов
(информации).
Офицер ИБ - работник Института, назначенный приказом ректора
Института на роль ответственного за обеспечение информационной
безопасности в Институте, в том числе безопасности персональных данных.
СУБДсистема управления базами данных.
ФИО - фамилия, имя, отчество.
3. Основные положения
3.1. Все учетные записи (включая системные, служебные и учетные
записи пользователей и администраторов) в системном и прикладном
программном обеспечении, а также системы и средства защиты информации
(включая доступ к BIOS и к управлению персональными межсетевыми
экранами и антивирусным программным обеспечением) должны быть
защищены стойкими методами аутентификации.
3.2. Пароль является средством защиты от несанкционированного
доступа к информации или к средствам ее обработки, хранения, передачи, и
эффективен только при правильном его использовании.
3.3. В информационных системах, в базах данных, на серверах, в других
системах и устройствах Институт должны быть задействованы (при наличии
технической возможности) механизмы, реализующие принудительное
исполнение пользователями требований настоящей Политики:
ограничения на минимальную длину пароля;
периода действия пароля;
запрета на повтор недавно используемых паролей;
проверки паролей на сложность;
блокирование учетной записи при превышении установленного числа
попыток неправильного ввода пароля;
обязательную смена пароля, установленного пользователю
администратором системы, при первой регистрации пользователя в системе.
142
4. Генерация паролей
4.1. При предоставлении пользователю прав доступа в информационной
системе администратор задает ему первоначальный пароль, уникальный для
каждого пользователя.
4.2. Первоначальный пароль передается пользователю лично в руки
либо сообщается устно. Запрещается передавать пользователю пароль в
открытом виде по электронной почте и другим открытым каналам связи.
4.3. При первом входе в систему пользователь обязан сменить
первоначальный пароль, заданный администратором.
4.4. Пароли всех внутренних пользователей (сотрудников Института) и
администраторов, используемые в информационных системах Института,
должны отвечать следующим требованиям сложности:
1) длина пароля должна быть не менее 8 символов;
2) пароль должен содержать символы, по крайней мере, из трех
приведенных групп:
буквы латинского алфавита в верхнем регистре (A-Z),
буквы латинского алфавита в нижнем регистре (a-z),
цифры (0-9),
специальные символы и знаки пунктуации (например, !@#$%^&*(),.?);
3) период действия пароля не более 90 дней.
4.5. Пароли для внешних пользователей обучающих веб-систем,
являющихся внешними преподавателями, не имеющими доступа к
конфиденциальной информации, или же обучающимися, должны отвечать
следующему требованию сложности: длина пароля должна быть не менее 6
символов.
4.6. Пароли технологических учетных записей, используемых в
Институте, должны отвечать следующим требованиям сложности:
1) длина пароля технологических учетных записей должна быть не менее
14 знаков;
2) пароли технологических учетных записей должны содержать в себе
символы из всех следующих групп:
буквы латинского алфавита в верхнем регистре (A-Z),
буквы латинского алфавита в нижнем регистре (a-z),
цифры (0-9),
специальные символы и знаки пунктуации (например, !@#$%^&*(),.?).
4.7. При выборе нового пароля запрещается циклическое использование
старых паролей: новый пароль не должен совпадать ни с одним из последних 5
(пяти) ранее использовавшихся паролей.
4.8. При выборе паролей не должна использоваться какая-либо
«система»: новый пароль не должен быть прогнозируем на основе знаний о
предыдущих паролях, датах их смены и т.п.
143
4.9. Пользователь должен выбирать трудно подбираемые пароли. При
выборе пароля запрещается:
использовать в пароле подряд идущие в алфавите или раскладке
клавиатуры символы (например, «QWErtyu», «qazxswEDC», «zyxwVUTS» и пр.);
использовать в пароле осмысленные слова, сленговые выражения или
общеупотребительные сокращения, имена собственные (названия, имена и
фамилии), в том числе набранные на регистре другого языка или
преобразованные транслитерацией (например, «grapefruit», «Churchill», «admin»,
«cbcntvf» (система), «svetofor» и пр.);
включать в пароль последовательности из трех и более повторяющихся
символов (например, «qqqAAA123», «ad1111C», «ZZZZaaaa1» и пр.);
включать в пароль ассоциированную с пользователем или
информационной системой информацию: ФИО пользователя или его ближайших
родственников, марку автомобиля, идентификатор пользователя в
информационной системе, название информационной системы или сервера и т.д.
(например, «dmitry666»).
5. Использование паролей
5.1. Пароль должен быть известен только его владельцу. Запрещается
сообщать пароль кому бы то ни было, в том числе администраторам систем и
работникам управления информатизации.
5.2. Работники обязаны обеспечить конфиденциальность своих паролей.
Запрещается разглашать и передавать свои пароли другим работникам, хранить
пароли в открытом доступе, а также сохранять пароли в открытом (не
защищенном) виде на магнитных носителях. При вводе пароля пользователю
необходимо исключить возможность его подсматривания посторонними
лицами.
5.3. При покидании рабочего места более чем на 2 (две) минуты
пользователь обязан заблокировать свой компьютер.
5.4. В случае компрометации (факт ознакомления с паролем лица, не
являющегося его владельцем) пароля или подозрении на компрометацию
пользователь обязан уведомить об этом офицера ИБ Института и
незамедлительно сменить свой пароль.
5.5. Запрещается включение паролей в автоматизированный процесс
регистрации (например, с использованием хранимых макрокоманд или
функциональных клавиш) без применения дополнительных мер защиты.
5.6. При использовании встроенных учетных записей на системных
компонентах (серверы, СУБД, сетевое оборудование, средства виртуализации,
прикладное программное обеспечение, средства защиты информации)
запрещено использовать пароли, установленные производителем по
умолчанию.
144
5.7. Все пароли должны быть приведены к нечитаемому виду при
передаче и хранении на всех системных компонентах с помощью алгоритмов
надежной криптографии.
5.8. После 5 (пяти) неудачных попыток аутентификации пользователя
(за исключением внешних пользователей обучающих веб-систем) его учетная
запись должна автоматически блокироваться. При этом разблокировка учетной
записи должна выполняться:
либо автоматически, но не ранее чем через 45 (сорок пять) минут после
ее блокировки;
либо вручную системным администратором.
5.9. При более чем 15-минутной неактивности пользователя, должна
выполняться автоматическая блокировка сеанса. Возможность продолжения
работы пользователя с системой должна быть обеспечена после повторного
прохождения аутентификации (повторный запрос пароля пользователя).
6. Изменение паролей
6.1. Срок действия паролей пользователей и администраторов систем не
должен превышать 90 дней. Срок действия паролей внешних пользователей
обучающих веб-систем не ограничен.
6.2. Внеплановая смена пароля пользователя системы осуществляется в
случае выявления факта компрометации пароля. Смена пароля пользователя
должна производиться немедленно после выявления факта компрометации
пароля.
6.3. Внеплановая смена пароля администратора системы
осуществляется в случае выявления факта компрометации пароля, а также в
случае прекращения полномочий администратора системы (увольнение,
переход на другую работу внутри Института и другие обстоятельства). Смена
пароля администратора системы должна производиться немедленно после
выявления факта компрометации пароля, или прекращения полномочий
администратора.
6.4. Перед сменой пароля пользователь должен пройти
аутентификацию.
6.5. В случае утраты пароля пользователем пароль может быть заново
назначен администратором системы с соблюдением следующих требований:
смена пароля пользователя администратором осуществляется только на
основании письменной заявки, согласованной руководителем пользователя и
офицером ИБ;
пароль, заданный администратором, передается лично пользователю;
при первом входе в систему пользователь обязан сменить пароль,
заданный администратором;
отработанные заявки на изменение паролей с пометкой
администратора о выполнении хранятся не менее 1 (одного) года.
145
6.6. Срок действия паролей технологических учетных записей не
должен превышать одного года. При этом в целях повышения уровня
доступности информационных систем Института не рекомендуется
устанавливать технические/программные ограничения срока действия паролей
технологических учетных записей.
6.7. Администраторы информационных систем Института, владельцы
технологических учетных записей обязаны осуществлять смену пароля от
управляемых ими учетных записей при поступлении задания через
автоматизированную систему постановки задач. Каждая смена пароля
технологической учетной записи должна быть зафиксирована в
автоматизированной системе постановки задач.
7. Ответственность
7.1. Ответственность за обеспечение технической поддержки
положений настоящей Политики возлагается на администраторов
информационных систем.
7.2. Контроль за соблюдением требований настоящей Политики
возлагается на офицера ИБ Института.
7.3. Работники Института, использующие информационные ресурсы
Института, несут персональную ответственность за соблюдение настоящей
Политики, а также за все действия, произведенные в информационных
системах Института с использованием их учетной записи и пароля.
146
Приложение 4. Техническое задание на разработку программного
продукта
Введение
В настоящее время активно развиваются ИС и технологии, автоматизация
внедряется во все бизнес–процессы МЦРКПО, в том числе, в процесс
подготовки и переподготовки кадрового состава. ИС выполняет рутинную
работу, сокращает время на обработку информации и минимизирует ошибки
пользователей.
Основание для разработки.
Разработка программного продукта ведется на основании учебного плана.
Назначение разработки.
Разрабатываемый программный продукт предназначен для
осуществления тестирования сотрудников на профессиональную пригодность.
Требования к программе.
Программа должна:
–обеспечить пользователю возможность ввода, хранения, изменения и
поиска информации о сотрудниках и их качествах, тестах, которые должны
быть пройдены сотрудниками в рамках проверки профессиональных знаний;
–позволять осуществлять гибкий поиск необходимой информации;
– выводить информацию в графическом виде.
Ввод данных должен выполняться в программе в предназначенных для
этого диалоговых окнах. Вывод информации должен выполняться в виде
диалоговых окон на экран, как результат выполнения запроса.
Требования к надежности.
В программе должен быть обеспечен контроль за целостностью данных.
Возникновение каких–либо внутренних ошибок не должно приводить к утере
данных. Программа должна быть предотвращать неправильный ввод данных с
выводом сообщения пользователю.
147
Для защиты от несанкционированного использования должна быть
предусмотрена парольная защита, устанавливаемая для каждой учетной записи
отдельно.
Условия эксплуатации.
Приложение рассчитано на эксплуатацию пользователями с базовыми
компьютерными знаниями.
Требования к составу и параметрам технических средств:
CPU 1 MHz;
–1 Гб оперативной памяти;
–Видеоадаптер с объемом оперативной памяти от 128 Mb;
–80 Mb свободного дискового пространства;
–Рекомендуемое разрешение монитора от 1280×1024;
Требования к информационной и программной совместимости:
–операционная система Windows 7/8/10;
Стадии и этапы разработки:
–Проектирование;
–Дизайн;
–Кодирование;
–Тестирование;
–Оформление пояснительной записки.
148
Приложение 5. Код модуля приложения
unit testing;
interface
uses
Winapi.Windows, Winapi.Messages, System.SysUtils, System.Variants,
System.Classes, Vcl.Graphics,
Vcl.Controls, Vcl.Forms, Vcl.Dialogs, Vcl.StdCtrls, Vcl.Buttons, Vcl.ExtCtrls,
Vcl.Mask, Vcl.DBCtrls, Data.DB, Vcl.Grids, Vcl.DBGrids, Data.Win.ADODB,
Vcl.DBCGrids;
type
TfrmTesting = class(TForm)
DataSource1: TDataSource;
cmdStart: TBitBtn;
Shape1: TShape;
Shape2: TShape;
Label2: TLabel;
Label3: TLabel;
lblKolZap: TLabel;
cmdNextQestion: TBitBtn;
DBCtrlGrid1: TDBCtrlGrid;
ADOQuery2: TADOQuery;
ADOQuery3: TADOQuery;
DataSource2: TDataSource;
DataSource3: TDataSource;
lblKolStart: TLabel;
149
Shape3: TShape;
Label1: TLabel;
ListBox1: TListBox;
Label4: TLabel;
Shape4: TShape;
ADOQuery2Код_теста: TIntegerField;
ADOQuery2Вопрос: TWideMemoField;
ADOQuery2Код_вопроса: TAutoIncField;
memQuestion: TDBMemo;
memAnswer: TDBMemo;
ADOQuery3Код_вопроса: TIntegerField;
ADOQuery3Ответ: TWideMemoField;
ADOQuery3Истинность_ответа: TBooleanField;
ADOQuery3ID: TAutoIncField;
DBGrid1: TDBGrid;
ADOQuery4: TADOQuery;
DataSource4: TDataSource;
ADOQuery4Код_сотрудника: TIntegerField;
ADOQuery4Код_теста: TIntegerField;
ADOQuery4Номер_попытки: TSmallintField;
ADOQuery4Порядковый_номер: TIntegerField;
ADOQuery4Код_вопроса: TIntegerField;
ADOQuery4ID: TAutoIncField;
ADOQuery4Признак_правильного_ответа: TWideStringField;
ADOQuery5: TADOQuery;
ADOQuery5Код_сотрудника: TIntegerField;
ADOQuery5Код_теста: TIntegerField;
ADOQuery5Номер_попытки: TIntegerField;
ADOQuery5ID: TAutoIncField;
150
ADOQuery1: TADOQuery;
ADOQuery1Код_теста: TAutoIncField;
ADOQuery1Наименование_теста: TWideStringField;
ADOQuery1Процент_ответов_на_3: TIntegerField;
ADOQuery1Процент_ответов_на_4: TIntegerField;
ADOQuery1Процент_ответов_на_5: TIntegerField;
ADOQuery1Количество_попыток: TIntegerField;
ADOQuery1Должность: TWideStringField;
procedure FormCreate(Sender: TObject);
procedure FormClose(Sender: TObject; var Action: TCloseAction);
procedure cmdStartClick(Sender: TObject);
procedure ListBox1Click(Sender: TObject);
procedure cmdNextQestionClick(Sender: TObject);
procedure DBGrid1DrawColumnCell(Sender: TObject; const Rect: TRect;
DataCol: Integer; Column: TColumn; State: TGridDrawState);
private
{ Private declarations }
public
{ Public declarations }
end;
var
frmTesting: TfrmTesting;
implementation
{$R *.dfm}
uses mdi, message, delete, result, log;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)